Касперский рассказал о MovieReaper — модульном вредоносе, который маскируется под раздачи фильмов и игр на торрент-трекерах и уже скомпрометировал сотни пользователей по всему миру.
Схема атаки многоступенчатая и с несколькими уровнями защиты от обнаружения. Сначала жертва вместо обещанного контента получает исполняемый файл с длинным именем в духе «the odyssey (2026) [1080p] [webrip] [5.1].exe» и иконкой знакомого приложения — например, плеера VLC. После запуска программа связывается с командным сервером и подгружает шелл-код.
Дальше начинается самое интересное: вредонос обращается к блокчейну Solana, где в записях конкретного аккаунта спрятан закодированный адрес второго C2-сервера. Такой трюк нужен, чтобы кампания пережила частичную блокировку инфраструктуры. Со второго сервера скачивается следующий модуль — он обходит UAC в Windows и закрепляется в системе.
Финальный компонент включает 21 команду и даёт оператору доступ к файловой системе заражённого ПК: чтение и скачивание файлов, просмотр и листинг каталогов, создание, копирование, переименование, перемещение, удаление, смена прав и символические ссылки. Отдельно предусмотрены предпросмотр и миниатюры — чтобы выкачивать превью изображений и файлов ещё до полной выгрузки. Не исключено, что по команде оператора на машину жертвы могут подгружаться и другие модули.
География заражений охватывает страны Европы, Азии и Африки, активность организатора прослеживается с октября 2025 года. Первичное распространение заражённых раздач стало возможным после взлома популярного репозитория торрент-файлов itorrents[.]org — другие трекеры, использовавшие этот репозиторий, автоматически начали раздавать вредонос вместе с контентом.
В том же отчёте «Лаборатория Касперского» разбирает атаки NightEagle на инфраструктуру российских компаний и кампанию PAYLOAD с вымогательством через объект групповой политики Active Directory. Отдельно: исследователи из двух гонконгских университетов показали InjectEave — усиление слабых сигналов в наушниках электромагнитным излучением на определённой частоте, что позволяет слушать звук с проводных и беспроводных гарнитур с расстояния до 30 метров. Европейские учёные представили атаку DDRop: через аппаратный переходник для модуля памяти DDR5 они обошли защитные технологии Intel TDX и AMD SEV-SNP в виртуальных машинах. Также закрыта уязвимость нулевого дня в радиомодуле смартфонов Google Pixel, позволявшая эскалировать привилегии, а в Австралии арестованы двое участников группировки TeamPCP — благодаря внедрённому в её ряды представителю Google Threat Intelligence Group, который имел доступ к документам и переписке злоумышленников и мог оперативно предупреждать потенциальных жертв.
